Gestão de Terceiros e Fornecedores
Inventário de fornecedores, avaliação de risco, cláusulas contratuais de segurança e controle de acessos concedidos.
2 min de leitura
1. Objetivo
Estabelecer o processo de gestão de terceiros e fornecedores que acessam dados, sistemas, credenciais ou informações relacionadas aos serviços da plataforma Jogaê.
2. Inventário de Fornecedores
| Fornecedor | Serviço | Dados Acessados | Nível de Risco | Contrato |
|---|---|---|---|---|
| Asaas | Gateway de pagamento | CPF, nome, valores, cobranças | Alto | Sim |
| DigitalOcean | Infraestrutura cloud + storage | Hosting de aplicação, logs, arquivos | Alto | Sim (ToS) |
| Pusher | WebSocket / real-time | Eventos de notificação (sem dados pessoais) | Baixo | Sim (ToS) |
| Zoho | E-mail transacional (SMTP) | E-mails enviados (destinatário, conteúdo) | Médio | Sim (ToS) |
| Sentry | Monitoramento de erros | Stack traces, metadata (PII desabilitado) | Baixo | Sim (DPA) |
| Evolution API | WhatsApp Business | Números de telefone, mensagens | Médio | Self-hosted |
| Meta (WABA) | WhatsApp Cloud API | Números de telefone, templates | Médio | Sim (ToS) |
3. Avaliação de Risco Pré-Contratação
Antes de contratar ou conceder acesso a um novo fornecedor, avaliar:
- Que dados o fornecedor terá acesso (classificação conforme PSI).
- Se o fornecedor possui certificações de segurança (SOC 2, ISO 27001).
- Se oferece DPA (Data Processing Agreement) compatível com LGPD.
- Se possui política de comunicação de incidentes.
- Histórico público de incidentes de segurança.
4. Cláusulas Contratuais de Segurança
Contratos com fornecedores que acessam dados devem incluir:
- Uso adequado de credenciais: Credenciais fornecidas são de uso exclusivo para a finalidade contratada, não podendo ser compartilhadas ou reutilizadas.
- Menor privilégio: O acesso concedido é limitado ao estritamente necessário para execução do serviço contratado.
- Comunicação de incidentes: O fornecedor deve comunicar incidentes de segurança que possam afetar os dados do contratante em até 24 horas.
- Proibição de subcontratação: O fornecedor não poderá subcontratar terceiros para atividades que envolvam acesso a dados ou sistemas sem autorização prévia por escrito.
- Segregação de ambientes: Credenciais de produção não devem ser usadas em ambientes não produtivos.
- Devolução/destruição: Ao término do contrato, o fornecedor deve devolver ou destruir todos os dados e credenciais.
5. Controle de Acessos de Terceiros
- Acessos concedidos a terceiros são registrados neste inventário.
- Credenciais específicas são criadas por fornecedor (nunca compartilhar credenciais entre fornecedores).
- Acessos são revogados imediatamente ao término do contrato ou da necessidade operacional.
- Revisão trimestral dos acessos concedidos a terceiros.
6. Orientações aos Fornecedores
- Credenciais de produção são exclusivas do ambiente produtivo.
- O acesso deve ser limitado ao estritamente necessário.
- Subcontratação para atividades críticas requer autorização prévia.
- Incidentes de segurança devem ser comunicados imediatamente.
7. Revisão
Este inventário e as cláusulas contratuais são revisados anualmente ou quando houver mudança significativa nos fornecedores.
Versão: 1.0 | Aprovação: Agosto/2026 | Próxima revisão: Agosto/2027
Este artigo foi útil?
Atualizado em 20/08/2026
← Voltar para Segurança da Informação